CRITICAL🇬🇧 English

CVE-2020-9068

Nieprawidłowe uwierzytelnienie w Huawei AR3200 — obejście autoryzacji

CVSS 9.8v3.1pub. 2020-04-27upd. 2024-11-21

Urządzenia Huawei AR3200 zawierają podatność polegającą na nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-287). Umożliwia ona atakującemu zdalne uzyskanie nieautoryzowanych uprawnień na urządzeniu bez konieczności posiadania prawidłowych danych logowania.

Pokaż oryginał (EN)

Huawei AR3200 products with versions of V200R007C00SPC900, V200R007C00SPCa00, V200R007C00SPCb00, V200R007C00SPCc00, V200R009C00SPC500 have an improper authentication vulnerability. Attackers need to perform some operations to exploit the vulnerability. Successful exploit may obtain certain permissions on the device.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w procesie uwierzytelnienia w oprogramowaniu układowym (firmware) routerów Huawei AR3200. Atakujący musi wykonać określoną sekwencję operacji, aby wykorzystać ten błąd. Skuteczne przeprowadzenie ataku pozwala na ominięcie standardowej weryfikacji tożsamości i uzyskanie dostępu do zasobów urządzenia.

Skutki

Atakujący może uzyskać określone uprawnienia na urządzeniu sieciowym, co może prowadzić do naruszenia poufności, integralności i dostępności systemu — w tym potencjalnie do przejęcia kontroli nad routerem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Huawei PSIRT (https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200422-01-authentication-en)

Kogo dotyczy

Huawei AR3200 z wersjami firmware: V200R007C00SPC900, V200R007C00SPCa00, V200R007C00SPCb00, V200R007C00SPCc00, V200R009C00SPC500

Uwagi

Poradnik bezpieczeństwa Huawei PSIRT został opublikowany 22 kwietnia 2020 roku. Według opisu producenta, skuteczne wykorzystanie podatności wymaga od atakującego wykonania określonej sekwencji operacji, co nieznacznie podnosi poprzeczkę dla atakującego mimo krytycznego wyniku CVSS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Huawei Ar3200

    HW
    Huawei
    wszystkie wersje
  • Huawei Ar3200 Firmware

    OS
    Huawei
    v200r007c00spc900v200r007c00spca00v200r007c00spcb00v200r007c00spcc00v200r009c00spc500
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2017-17301CRITICAL9.8PL ✓ten sam produkt

Słaba kryptografia w produktach Huawei — fałszowanie certyfikatów RSA

CVE-2016-6206CRITICAL9.8PL ✓ten sam produkt

RCE/DoS w routerach Huawei AR3200 poprzez spreparowany pakiet

CVE-2019-19416HIGH7.5ten sam produkt

The SIP module of some Huawei products have a denial of service (DoS) vulnerability. A remote attacker could e...

CVE-2019-19415HIGH7.5ten sam produkt

The SIP module of some Huawei products have a denial of service (DoS) vulnerability. A remote attacker could e...

CVE-2019-19417HIGH7.5ten sam produkt

The SIP module of some Huawei products have a denial of service (DoS) vulnerability. A remote attacker could e...